// 2 ZERO-DAY · 3 CVE · 1 ADVISORY NELLE ULTIME 24H→
ESET ha tracciato l'evoluzione di MatchBoil da downloader one-shot a piattaforma di delivery ricorrente. L'APT Russia-allineato UAC-0099 ha adottato offuscamento

UAC-0099 ha trasformato MatchBoil da uno strumento monouso a una piattaforma di delivery ricorrente. ESET ha tracciato questa evoluzione tra aprile 2024 e aprile 2026, documentando l'adozione di offuscamento commerciale .NET Reactor, controlli anti-sandbox e un timer di esecuzione ogni 2 minuti — quest'ultimo dato segnalato da Dark Reading nel riporting editoriale sul report. L'espansione dai trasporti all'energia, passando per la manifattura, documenta un gruppo che investe in affidabilità operativa. ESET valuta con "moderate confidence" che UAC-0099 sia un initial access broker per Sandworm.

Punti chiave
  • MatchBoil è passato da downloader one-shot a dropper che si esegue ogni 2 minuti per recuperare payload aggiornati dal C2, secondo il riporting di Dark Reading su analisi ESET.
  • L'offuscamento è evoluto da simboli Unicode non stampabili (2024) all'uso commerciale di Eziriz .NET Reactor (2026).
  • I meccanismi di persistenza sono mutati tre volte: registry più scheduled task (2024), solo Run key (luglio 2025), ritorno alla task programmata (fine 2025).
  • Le vittime documentate da ESET sono esclusivamente in Ucraina: trasporti (luglio-agosto 2025), manifattura (dicembre 2025), energia (giugno 2026).

Nota editoriale: Tutti i dati tecnici su MatchBoil derivano dal report ESET su WeLiveSecurity. Le altre fonti convergono sul riporting ma non aggiungono evidenza indipendente. La data 2026-10-08, citata dalle fonti editoriali come data di pubblicazione del report, non è verificata nel testo primario.

Una piattaforma con cicli di rilascio, non un semplice malware

L'analisi ESET sui campioni MatchBoil rivela iterazioni rapide nel tempo. I timestamp di compilazione coprono 24 mesi, da aprile 2024 ad aprile 2026, con modifiche strutturali documentate a ogni fase. L'adozione di .NET Reactor, tool commerciale legittimo, complica il reverse engineering e rende più difficile collegare i campioni a una specifica infrastruttura malevola.

La trasformazione architetturale è rilevante. MatchBoil non si limita più a scaricare ed eseguire un payload una sola volta: dalla fine 2025, secondo Dark Reading, il timer di 2 minuti lo converte in un sistema di polling continuo verso il C2. Questo design cambia il profilo di rilevamento: un artefatto che si risveglia periodicamente lascia più tracce nel tempo, ma riduce la dipendenza da una singola occasione di consegna.

Le anti-analisi come metrica di maturità

ESET ha documentato l'aggiunta di sandbox checks a partire dalla fine 2025. MatchBoil abortisce l'esecuzione se rileva che il sistema operativo è stato installato più di 10 giorni prima della data dell'artefatto. Questa soglia, segnalata da The Hacker News in un articolo che mescola dati ESET con analisi TrendAI su ASHVEIN, è una scelta insolita: non mira a rilevare ambienti virtuali generici, ma si concentra sull'età apparente dell'installazione. I dati TrendAI su ASHVEIN — 5 build compilate tra 8 e 23 ottobre 2025 — riguardano un'infrastruttura correlata ma distinta da MatchBoil.

A fianco dei controlli tecnici, ESET ha osservato una GUI deceptiva che presenta un'interfaccia grafica plausibile per mascherare l'attività sottostante. La combinazione di offuscamento commerciale, verifiche ambientali e interfaccia ingannevole indica un investimento continuativo nello sviluppo di MatchBoil.

"From all the samples of the downloader that we collected, we see that UAC-0099 is continually improving MatchBoil for future attacks – the samples compiled or seen before November 2025 were much more straightforward and simple to analyze compared to newer ones" — ESET, report tecnico su WeLiveSecurity

I target si spostano, la geografia no: cosa dice la telemetria

La mappa delle vittime ESET è inequivocabile: tutte in Ucraina, tutte in settori di infrastruttura critica. Le compagnie di trasporto sono state colpite tra luglio e agosto 2025, la manifattura a dicembre 2025, l'energia a giugno 2026. Questa progressione cronologica documenta un'espansione settoriale pianificata — o comunque una disponibilità di accessi iniziali che il gruppo ha deciso di sfruttare in aree via via più sensibili.

La relazione con Sandworm resta nel campo delle ipotesi. ESET la formula con "moderate confidence": UAC-0099 sarebbe "likely" un initial access broker per l'unità del GRU. Non emergono sovrapposizioni infrastrutturali documentate. La natura dei target — logistica, approvvigionamento, energia — è coerente con gli interessi strategici russi nella guerra contro l'Ucraina. Il dossier ESET non specifica se gli accessi ottenuti siano stati trasferiti a Sandworm o utilizzati direttamente da UAC-0099.

Il filo rosso dei meccanismi: dalla posta al polling C2

La catena di infezione documentata da ESET ha una struttura costante: spear-phishing via email, link a un archivio contenente VBScript, download ed esecuzione di MatchBoil. Lo script iniziale è stato in alcuni casi camouflato come "planner" fasullo — un dettaglio segnalato da The Record che aggiunge un elemento di ingegneria sociale al flusso tecnico.

Una volta attivo, MatchBoil verifica la presenza di una directory specifica in %LOCALAPPDATA%: se esiste, termina immediatamente. Raccoglie quindi CPUID e BIOS serial number per identificare la vittima, quindi avvia tre richieste HTTPS verso il server di comando e controllo. Le risposte sono pagine HTML contenenti payload hex-encoded, estratti tramite pattern regex. Il payload tipico è MATCHWOK, backdoor C# esclusiva di UAC-0099. Il dossier ESET non chiarisce se esistano payload alternativi nelle richieste C2.

L'esperimento GuardBreaker — un prompt injection contro LLM con richiesta istruzioni arma nucleare in VBScript che conduce a MatchBoil — è risultato di breve durata. Fernando Tavella di ESET ha confermato che il gruppo "non impiega più questa tattica". Non è chiaro se l'esperimento fosse un test di capacità, una distrazione analitica o un altro scopo: le fonti non specificano le motivazioni.

Cosa cambia

L'evoluzione di MatchBoil documenta un pattern riconoscibile: l'investimento in affidabilità piuttosto che in novità spettacolari. Il polling ogni 2 minuti, i controlli anti-sandbox, la persistenza mutevole e l'offuscamento commerciale sono tutte tecniche note, ma la loro combinazione iterativa in un downloader dedicato è meno comune.

Per i difensori, la lezione è nel profilo temporale: un artefatto che contatta il C2 ogni 120 secondi genera un volume di traffico rilevante, ma distribuito nel tempo. La rilevazione non dipende più dall'intercettazione del download iniziale, ma dal monitoraggio della persistenza e delle connessioni ricorrenti. I tre pattern di persistenza osservati — registry più task, solo Run key, ritorno alla task — indicano che il gruppo adatta il meccanismo alle condizioni rilevate sul campo, non a un template fisso.

L'espansione verso l'energia a giugno 2026, dopo due anni di attività concentrata su altri settori, è un dato di fatto nella telemetria ESET. Qualsiasi interpretazione strategica — fase preparatoria, ricognizione per attacchi futuri, o semplice opportunità — rimane ipotesi non supportata dal dossier tecnico.

Chiusura

UAC-0099 ha gestito MatchBoil con una logica di miglioramento continuo su due anni. Il risultato è un downloader più resistente all'analisi, più adattivo nell'insediamento, più regolare nel contatto col C2. Non è una rivoluzione tecnica, ma un caso documentato di evoluzione incrementale misurabile — con il limite che le fonti primarie strutturate sono una sola, il report ESET, e il resto è riporting editoriale che ne conferma la diffusione senza aggiungere evidenza indipendente.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. darkreading.com
  2. thehackernews.com
  3. daily.dev
  4. therecord.media
  5. welivesecurity.com
  6. cert.gov.ua